من می خواهم تفاوت بین حساب کاربر و خدمات را بدانم.
من می دانم که به عنوان مثالجنکینز نصب شده در اوبونتو کاربر نیست بلکه حساب خدمات است.
- استفاده از حساب خدمات چیست؟
- وقتی به آنها احتیاج داریم؟
- چگونه می توانم حساب خدمات ایجاد کنم؟
4 پاسخ 4
حساب های کاربری توسط کاربران واقعی استفاده می شود ، حساب های خدمات توسط خدمات سیستم مانند سرورهای وب ، نمایندگان حمل و نقل پستی ، پایگاه داده ها و غیره توسط کنوانسیون استفاده می شود و فقط با کنوانسیون ، حساب های خدمات دارای شناسه های کاربر در محدوده پایین هستند ، به عنوان مثال.<1000 or so. Except for UID 0, service accounts don't have any special privileges. Service accounts may - and typically do - own specific resources, even device special files, but they don't have superuser-like privileges.
حساب های خدمات می توانند مانند حساب های کاربری معمولی (به عنوان مثال با استفاده از UserAdd) ایجاد شوند. با این حال ، حساب های خدمات به طور معمول توسط مدیر بسته پس از نصب نرم افزار سرویس ایجاد و پیکربندی می شوند. بنابراین ، حتی به عنوان یک مدیر باید به ندرت مستقیماً به ایجاد حساب های خدمات توجه داشته باشید.
به دلایل خوب: بر خلاف حساب های کاربری ، حساب های خدمات اغلب دارای پوسته ورود به سیستم "مناسب" نیستند ، یعنی آنها دارای/usr/sbin/nologin به عنوان پوسته ورود به سیستم (یا ، در روزهای قدیمی ،/سطل/کاذب)بشرعلاوه بر این ، حساب های خدمات به طور معمول قفل شده اند ، یعنی ورود به سیستم امکان پذیر نیست (برای سنتی /etc /passwd و /etc /Shadow این را می توان با تنظیم هش رمز عبور به مقادیر دلخواه مانند * یا x) بدست آورد. این برای سخت کردن حساب های خدمات در برابر سوءاستفاده (دفاع در عمق) است.
داشتن حساب های خدمات فردی برای هر سرویس به دو هدف اصلی خدمت می کند: این یک اقدام امنیتی برای کاهش تأثیر در صورت بروز یک حادثه با یک سرویس (محفظه سازی) است و مدیریت را ساده تر می کند زیرا آسان تر می شود ردیابی کند که منابع متعلق به کدام سرویس است. بشربرای جزئیات بیشتر به این یا این پاسخ ها در مورد سوالات مرتبط مراجعه کنید.
در ابتدا ، کاربران در نظر گرفته شده بودند که با استفاده از سیستم با یک انسان مطابقت داشته باشند ، از این رو نام. هر فرآیند به عنوان یک کاربر خاص اجرا می شود و هر پرونده متعلق به یک کاربر خاص است. یک کاربر خاص ، به نام root ، برای مواردی که متعلق به هیچ کاربر خاص انسانی نیست ، یعنی خود سیستم عامل استفاده می شود. از آنجا که ROOT با خود سیستم عامل مطابقت دارد ، همه امتیازات دارد.
به زودی مردم دریافتند که ایجاد چندین کاربر سیستم ، بدون امتیازات گسترده ، مناسب است. این اجازه می دهد تا خدمات مختلفی را که روی یک دستگاه اجرا می شوند ، جدا کنند ، به طوری که روی انگشتان پا یکدیگر نشوند. یک حساب خدمات (یا "حساب سیستم" ، این دو اصطلاح مترادف هستند) یکی از مواردی است که مطابق با شخصی است که از سیستم استفاده می کند ، با یک سرویس اجرا شده روی سیستم مطابقت دارد. شما به طور کلی برای هر کاری که بر روی سیستم کار می کند ، یک حساب خدمات دارید که دارای امتیازات خاص خود است (به عنوان مثال پرونده های خاص خود ، درگاه های شبکه خود و غیره).
هیچ تعریف رسمی از حساب سیستم/خدمات انسانی در مقابل انسان وجود ندارد. هسته اهمیتی نمی دهد (غیر از اعطای امتیازات زیادی به کاربر با UID 0). بیشتر دستورات دولت نیز اهمیتی نمی دهند. برخی از تفاوت های معمولی عبارتند از:
- یک کاربر انسانی نام واقعی مانند "جان دوی" دارد ، در حالی که یک کاربر سیستم دارای نام توصیفی مانند "Daemon Nasal" یا اصلاً هیچکدام نیست.
- یک کاربر انسانی دارای یک پوسته ورود واقعی (به عنوان مثال /سطل /sh یا /bin /bash یا /bin /csh است. برخی از کاربران سیستم دارای پوسته (تقریباً همیشه /سطل /sh) هستند ، برخی دیگر بسته به اینکه چگونه هستندبه معنای استفاده (به عنوان مثال سو فوو برای داشتن پوسته به foo نیاز دارد).
- یک کاربر انسانی اغلب رمز عبور دارد-اما همیشه این مورد نیست ، به عنوان مثال یک کاربر فقط از راه دور فقط ممکن است یک کلید SSH داشته باشد. توجه داشته باشید که در اتحادیه های مدرن ، رمز عبور در /etc /passwd نیست بلکه در برخی از پرونده های دیگر مانند /etc /Shadow است.
- دایرکتوری خانه کاربر انسانی معمولاً در زیر /خانه (یا برخی از مکان های خاص سایت) قرار دارد ، در حالی که دایرکتوری خانه کاربر سیستم معمولاً تحت /خانه نیست و ممکن است وجود نداشته باشد (اما استثنائات وجود دارد).
- بیشتر سایت ها طیف وسیعی از شناسه های کاربری را برای کاربران سیستم و دامنه جداگانه برای کاربران انسانی تعیین می کنند. رزرو 100-65533 یا 500-65533 یا 1000-65533 معمولی است و بیشتر توزیع ها برای شروع تخصیص شناسه های کاربر واقعی از 500 یا 1000 تنظیم شده اند.
در سایت هایی که حساب ها در چندین دستگاه به اشتراک گذاشته می شوند ، به طور معمول یک سرور مرکزی وجود دارد که شامل لیست های کاربر است که از طریق NIS یا LDAP قابل دسترسی است. ورود PASSWD در /etc/nsswitch.conf مشخص می کند که اطلاعات کاربر را پیدا می کند. معمول است که کاربران سیستم را در محلی /etc /passwd و کاربران واقعی از پایگاه داده گسترده شبکه داشته باشید ، اما گاهی اوقات کاربران سیستم در پایگاه داده گسترده شبکه (برای اجرای UID های مداوم ، که باعث تسهیل سرور و تکثیر داده ها می شود) وجود دارد. و گاهی اوقات کاربران انسانی در پرونده محلی وجود دارند (اجازه می دهد حتی در صورت شلیک شبکه به آنها وارد سیستم شوند).
یک حساب قابل دسترسی انسانی که به عنوان یک کاربر سیستم مبدل شده است ، به طور معمول نام واقعی ندارد ، اما دارای یک پوسته ورود به سیستم و یا یک مجموعه رمز عبور یا یک کلید SSH است ، در حالی که دارای شناسه کاربر در محدوده سیستم است. در حقیقت ، استفاده از یک حساب سیستم واقعی که حذف آن باعث می شود برخی از سرویس ها متوقف شوند ، این یک مبدل بهتر خواهد بود. اما شما نمی توانید قوانین سخت و سریع برای تشخیص حملات احتمالی داشته باشید: با تعریف ، مهاجمان از قوانین پیروی نمی کنند.
حساب های خدمات و حساب های انسانی توسط همان دستورات مدیریت می شوند و در همان پرونده ها ضبط می شوند. دستورات ایجاد حساب ممکن است گزینه هایی برای تنظیم پیش فرض های معقول برای کاربران سرویس در مقابل انسان داشته باشند ، به عنوان مثالبرای انتخاب شناسه کاربر در محدوده مناسب ، و فوری برای رمز عبور برای انسان و غیرفعال کردن احراز هویت رمز عبور برای یک سرویس. به عنوان مثال ، AddUser vs Adduse r-سیستم یا UserAdd vs userAd d-r در لینوکس.< SPAN> یک حساب قابل دسترسی انسانی که به عنوان یک کاربر سیستم مبدل شده است به طور معمول نام واقعی ندارد ، اما دارای یک پوسته ورود به سیستم و یا یک رمز عبور یا یک کلید SSH است ، در حالی که دارای شناسه کاربر در محدوده سیستم است. در حقیقت ، استفاده از یک حساب سیستم واقعی که حذف آن باعث می شود برخی از سرویس ها متوقف شوند ، این یک مبدل بهتر خواهد بود. اما شما نمی توانید قوانین سخت و سریع برای تشخیص حملات احتمالی داشته باشید: با تعریف ، مهاجمان از قوانین پیروی نمی کنند.
کسب درآمد از فارکس...
ما را در سایت کسب درآمد از فارکس دنبال می کنید
برچسب :
نویسنده : عسلی سهیال
بازدید : <-PostHit->
تاريخ : چهارشنبه
31 خرداد
1402 ساعت: 14:37